
La ISO/IEC 27701 estende la ISO/IEC 27001 alla protezione dei dati personali: aggiunge al sistema di gestione della sicurezza delle informazioni i requisiti per governare il trattamento come titolare e come responsabile. È lo strumento con cui un’organizzazione dimostra, con una verifica di parte terza, di avere un metodo e non solo un registro dei trattamenti.
È appena cambiata: da estensione della 27001 è diventata norma di sistema autonoma, con date di transizione da rispettare per chi è già certificato. Va detto con precisione che cosa significa rispetto al GDPR: non è una certificazione ai sensi dell’articolo 42 del Regolamento, quindi non produce gli effetti giuridici di quella, ma è oggi lo strumento più solido per dimostrare accountability.

Che cosa facciamo, in concreto
Questa norma è appena cambiata, e in modo profondo: da estensione della sicurezza delle informazioni è diventata un sistema di gestione autonomo. Il nostro lavoro è portarti sulla nuova edizione senza rifare da capo quello che hai già, e dirti con precisione che cosa il mercato italiano è oggi in grado di certificarti.
Che cos’è, e che cosa è appena cambiato
La ISO/IEC 27701 è la norma sui sistemi di gestione delle informazioni sulla privacy. La seconda edizione è stata pubblicata a ottobre 2025 e in Italia è recepita come UNI CEI EN ISO/IEC 27701:2025.
Il cambiamento è sostanziale e sta già nel titolo. La prima edizione, del 2019, si presentava come estensione della norma sulla sicurezza delle informazioni: senza quella certificazione non si poteva avere questa. La nuova edizione è stata riscritta come norma di sistema di gestione autonoma: si rivolge direttamente a chi tratta dati personali, come titolare o come responsabile, e prevede la possibilità di integrarsi con altri sistemi, non la necessità.
La struttura è quella comune ai sistemi di gestione, con un allegato normativo che contiene obiettivi e controlli distinti per titolare e per responsabile, e una serie di allegati di guida, fra cui una corrispondenza con il GDPR che è lo strumento più utile per chi deve mettere insieme i due mondi.
Attenzione: in Italia l’accreditamento non ha ancora recepito la nuova edizione
Qui va detta una cosa che quasi nessuno scrive. La circolare dell’ente italiano di accreditamento oggi in vigore, del novembre 2024, stabilisce che questa norma è certificabile solo come estensione della sicurezza delle informazioni, che non sono ammesse certificazioni autonome e che il certificato deve essere espressamente collegabile a quello della ISO/IEC 27001.
Quella circolare è anteriore alla pubblicazione della nuova edizione, e alla data di questa pagina non ci risulta pubblicata una circolare di transizione. C’è quindi un disallineamento reale fra la norma internazionale, che è autonoma, e la regola italiana di accreditamento, che ancora non lo è. Non è un dettaglio formale: determina che cosa un organismo accreditato può scriverti sul certificato.
La conseguenza operativa è semplice. Se vuoi un certificato accreditato in Italia, oggi ti serve comunque il sistema di sicurezza delle informazioni certificato. Se ci lavori con noi, questa verifica la facciamo prima di firmare e te la mettiamo per iscritto.
Le date della transizione
Insieme alla norma è stata pubblicata quella che disciplina gli organismi che certificano, che ha sostituito la vecchia specifica tecnica. Il calendario di transizione concordato a livello internazionale si chiude il 31 ottobre 2028: entro quella data tutti i certificati devono essere passati alla nuova edizione.
Le scadenze intermedie riguardano gli organismi e variano da ente di accreditamento a ente di accreditamento: qualcuno le ha fissate a dodici mesi, qualcuno a ventiquattro. Non sono universali, e chi te le presenta come tali sta semplificando. La data che conta per te è quella finale.
Il rapporto con il GDPR, detto con precisione
Il Regolamento europeo prevede all’articolo 42 meccanismi di certificazione approvati da un’autorità di controllo o dal Comitato europeo. Questa norma non è uno di quelli: non è approvata dal Garante né dal Comitato, e quindi non produce una certificazione ai sensi del Regolamento. Lo stesso ente italiano di accreditamento la colloca fra le certificazioni di sistema di gestione, distinguendola da quelle rilasciate nell’area dell’articolo 42.
Questo non la rende inutile, anzi. È una misura tecnica e organizzativa valutabile ai sensi dell’articolo 32 ed è un elemento concreto di responsabilizzazione: dimostra a clienti e committenti che hai un sistema che funziona, non solo un registro dei trattamenti aggiornato. È il motivo per cui, nelle catene di fornitura, viene chiesta sempre più spesso.
Se invece ti serve una certificazione ai sensi dell’articolo 42, il percorso è un altro e lo trovi nella nostra scheda su Europrivacy.
Quanto tempo serve
Per un’organizzazione già certificata sulla sicurezza delle informazioni, servono da tre a cinque mesi. La parte lunga non è la documentazione: è mettere ordine nel censimento dei trattamenti e nella distinzione dei ruoli, che quasi sempre nella pratica è meno netta di quanto dica il registro.
Se il sistema di sicurezza va costruito da zero, mettiamo in conto da otto a dodici mesi e conviene affrontare i due percorsi insieme.
Quanto costa
La nostra consulenza si calcola a giornate. Un innesto su un sistema di sicurezza già certificato richiede tipicamente da sei a dodici giornate; un percorso integrato da zero, da venti a trentacinque.
Il costo dell’organismo è separato e va chiesto direttamente, con due domande precise: se ha già ottenuto l’estensione dell’accreditamento sulla nuova edizione, e che cosa esattamente scriverà sul certificato. Per il mantenimento applichiamo un canone pari al una quota del costo di implementazione.
Gli errori che allungano i tempi
Il primo errore è venderla o comprarla come «certificazione GDPR». Non lo è, e con un cliente che conosce la materia è un problema serio.
Il secondo è non distinguere i ruoli. Titolare e responsabile hanno controlli diversi: un perimetro che non lo dichiara costringe a rifare l’analisi in corso d’opera.
Il terzo è tenere il registro dei trattamenti separato dal sistema di gestione. Sono due viste della stessa realtà: se non coincidono, l’auditor se ne accorge in mezz’ora.
Il quarto è dimenticare i responsabili esterni. La catena di fornitura è il punto in cui i sistemi privacy si rompono più spesso, e i contratti da soli non bastano: servono qualifica e verifiche.
Il quinto è ignorare il calendario di transizione. Chi si certifica oggi sulla vecchia edizione ha comunque una scadenza davanti, e conviene saperlo prima di firmare.
Dove operiamo
Lavoriamo su tutto il territorio nazionale, con sedi a Milano, Bologna, Roma e Brescia. Alterniamo le giornate in sede alle attività a distanza per la parte documentale, così le trasferte pesano dove servono davvero.
Domande frequenti
Mi serve ancora la ISO/IEC 27001?
Secondo la norma internazionale, no: la nuova edizione è autonoma. Secondo la regola italiana di accreditamento oggi in vigore, sì: il certificato deve essere collegato a quello della sicurezza delle informazioni. Va verificato con l’organismo prima di partire.
Vale come certificazione ai sensi del GDPR?
No. Le certificazioni dell’articolo 42 sono quelle approvate da un’autorità di controllo o dal Comitato europeo, e hanno per oggetto i trattamenti. Questa certifica un sistema di gestione.
Riduce le sanzioni?
Non direttamente. Il Regolamento prevede che l’autorità tenga conto dell’adesione a meccanismi di certificazione approvati ai sensi dell’articolo 42: questa non lo è. Resta però una misura organizzativa valutabile nel merito.
Vale per chi tratta dati come responsabile?
Sì, ed è anzi uno degli usi più frequenti: fornitori di servizi informatici, gestori di piattaforme, società di outsourcing che devono dimostrare al titolare come trattano i dati.
Quanto dura il certificato?
Tre anni, con sorveglianze annuali, come per gli altri sistemi di gestione.
Parliamo del tuo sistema
Ti diciamo in mezz’ora che cosa cambia con la nuova edizione e perché in Italia, oggi, il certificato va ancora agganciato alla ISO/IEC 27001.
Richiedi un preventivo Lascia il tuo numero: ti richiamiamo subito.
Oppure chiamaci ora: 02 4975 8283
Quanto costa certificarsi: come si forma il prezzo
Perché Emmess su questo schema
- Cinque mandati DPO attivi su enti pubblici e società partecipate: la privacy non la studiamo, la esercitiamo ogni giorno.
- DPO certificato, anche per pubblica amministrazione e scuola.
- Lead Auditor qualificata CEPAS: sappiamo che evidenze regge un audit di sistema, e quali no.
- Ti diciamo che cosa non è: su questa norma la confusione con la certificazione GDPR è il primo problema del mercato.
